Apparaten beheren

Microsoft Entra PowerShell biedt krachtige cmdlets voor het beheren van apparaatidentiteiten en het bewaken van gerelateerde gebeurtenissen. Effectief apparaatbeheer is essentieel voor het onderhouden van beveiliging, het garanderen van naleving en het ondersteunen van soepele bewerkingen binnen een organisatie.

Met Microsoft Entra PowerShell kunt u indien nodig apparaten toevoegen, bijwerken en verwijderen, evenals apparaatgegevens ophalen, gedetailleerde apparaatgegevens weergeven en apparaatinstellingen beheren. Dit artikel bevat een uitgebreide handleiding voor het beheren van apparaten met behulp van Microsoft Entra PowerShell.

In dit artikel leert u hoe u apparaatidentiteiten en -instellingen effectief kunt beheren met behulp van Microsoft Entra PowerShell. Het omvat taken zoals weergeven, filteren, inschakelen, uitschakelen en verwijderen van apparaten en het exporteren van apparaatgegevens.

Prerequisites

Voor het beheren van apparaten met Microsoft Entra PowerShell hebt u het volgende nodig:

Uw apparaten weergeven en filteren

Gebruik Microsoft Entra PowerShell om de lijst met apparaten te filteren op de volgende kenmerken:

Apparaat-id, weergavenaam, ingeschakelde status, nalevingsstatus, jointype, tijdstempel van activiteit, type besturingssysteem, besturingssysteemversie, apparaattype, MDM, Autopilot, extensiekenmerken, beheereenheid, eigenaar, fabrikant, model en serienummer.

Alle apparaten weergeven

Gebruik de volgende cmdlet om alle apparaten weer te geven:

Connect-Entra -Scopes 'Device.Read.All'  
Get-EntraDevice -All | Select-Object AccountEnabled, DeviceId, OperatingSystem, ApproximateLastSignInDateTime, DisplayName | ft
AccountEnabled DeviceId                             OperatingSystem ApproximateLastSignInDateTime DisplayName
-------------- --------                             --------------- ----------------------------- -----------
          True aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb Windows         10/16/2024 4:53:46 PM         devicesTest2
          True bbbbbbbb-1111-2222-3333-cccccccccccc Windows         10/15/2024 4:11:33 PM         LAPTOP-2222
          True cccccccc-4444-5555-6666-dddddddddddd Windows         9/13/2024 5:46:08 PM          AdminTest
          True dddddddd-5555-6666-7777-eeeeeeeeeeee Windows         10/15/2024 8:28:18 PM         DESKTOP-1111

Een apparaat ophalen aan de hand van ID

Als u een specifiek apparaat op basis van de id wilt ophalen, gebruikt u:

Connect-Entra -Scopes 'Device.Read.All'  
Get-EntraDevice -ObjectId 'bbbbbbbb-1111-2222-3333-cccccccccccc'  

DeletedDateTime Id                                   AccountEnabled ApproximateLastSignInDateTime ComplianceExpirationDateTime DeviceCategory DeviceId                             DeviceMetadata DeviceOwnership
--------------- --                                   -------------- ----------------------------- ---------------------------- -------------- --------                             -------------- --------------
                aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb False          10/2/2024 10:26:38 AM                                                     eeeeeeee-5555-6666-7777-ffffffffffff

Een apparaat ophalen op basis van de weergavenaam

Als u apparaten wilt zoeken op weergavenaam, gebruikt u:

Connect-Entra -Scopes 'Device.Read.All'  
Get-EntraDevice -Filter "startsWith(DisplayName,'Woodgrove')"  
DeletedDateTime Id                                   AccountEnabled ApproximateLastSignInDateTime ComplianceExpirationDateTime DeviceCategory DeviceId                             DeviceMetadata DeviceOwnershi
                                                                                                                                                                                                  p
--------------- --                                   -------------- ----------------------------- ---------------------------- -------------- --------                             -------------- --------------
                aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb True           10/1/2024 4:11:35 PM                                                      gggggggg-6666-7777-8888-hhhhhhhhhhhh
                bbbbbbbb-1111-2222-3333-cccccccccccc False          10/2/2024 10:26:38 AM                                                     hhhhhhhh-7777-8888-9999-iiiiiiiiiiii

In dit voorbeeld ziet u hoe u alle apparaten ophaalt waarvan de weergavenaam begint met Woodgrove.

Het aantal apparaten ophalen, gegroepeerd op type koppeling

Als u alle typen apparaten wilt achterhalen die zijn gekoppeld aan uw directory met behulp van Microsoft Entra PowerShell, kunt u de Get-EntraDevice cmdlet gebruiken en de resultaten groeperen op basis van de TrustType eigenschap.

Connect-Entra -Scopes 'Device.Read.All'  
Get-EntraDevice -All | Group-Object -Property TrustType | Select-Object Name, Count  
  • Get-EntraDevice -All: haalt alle apparaten in uw directory op.
  • Group-Object -Property TrustType: Groepeert de apparaten op basis van de eigenschap TrustType, die het type koppeling aangeeft, bijvoorbeeld Microsoft Entra gekoppeld en Hybride Microsoft Entra gekoppeld.
  • Select-Object Name, Count: Selecteert de naam van elke groep (het type join) en het aantal apparaten in elke groep.
  • Join type verwijst naar hoe een apparaat is gekoppeld, zoals Microsoft Entra-joined, Hybride Microsoft Entra-joined en andere typen.

In dit voorbeeld ziet u hoe u het aantal apparaten voor elk apparaattype ophaalt.

Name      Count
----      -----
             14
EntraID      66
ServerAd     18
Workplace   393

Dubbele apparaten weergeven

Connect-Entra -Scopes 'Device.Read.All'  
Get-EntraDevice -All -Select DisplayName, OperatingSystem |
Group-Object DisplayName |
Where-Object { $_.Count -gt 1 } |
Select-Object Name, @{Name = "OperatingSystem"; Expression = { ($_.Group | Select-Object -First 1).OperatingSystem } }, Count | Sort-Object Count -Descending |
Format-Table Name, OperatingSystem, Count -AutoSize 

De uitvoer vermeldt dubbele apparaten op basis van weergavenaam, besturingssysteem en aantal.

Name                       OperatingSystem Count
----                       --------------- -----
iPhone                     iOS               175
samsungSM-S928B            Android            15
woodgrove-win11-client     Windows             2

Apparaten zoeken

  1. Een specifiek apparaat ophalen met DeviceId

    Connect-Entra -Scopes 'Device.Read.All'  
    Get-EntraDevice -Filter "DeviceId eq 'dddddddd-5555-6666-7777-eeeeeeeeeeee'" | Select-Object Id, AccountEnabled,DeviceId, DisplayName
    

    De uitvoer toont apparaatdetails op basis van een DeviceId zoekopdracht.

    Id                                   AccountEnabled DeviceId                             DisplayName
    --                                   -------------- --------                             -----------
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb           True dddddddd-5555-6666-7777-eeeeeeeeeeee ADFS Device
    
  2. Niet-compatibele apparaten vermelden

    Connect-Entra -Scopes 'Device.Read.All'
    Get-EntraDevice -Filter "isCompliant eq false" | Select-Object Id, isCompliant,DeviceId, DisplayName
    

    De uitvoer bevat niet-compatibele apparaten.

    Id                                   IsCompliant DeviceId                             DisplayName
    --                                   ----------- --------                             -----------
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb       False gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS Device
    bbbbbbbb-1111-2222-3333-cccccccccccc       False hhhhhhhh-7777-8888-9999-iiiiiiiiiiii Woodgrove Device
    
  3. Lijst met gejailbreakte apparaten

    Connect-Entra -Scopes 'Device.Read.All'
    Get-EntraDevice -All | Where-Object { $_.isRooted -eq $true } | Select-Object Id, IsRooted,DeviceId, DisplayName
    

    De uitvoer geeft gejailbreakte apparaten weer.

    Id                                   IsRooted DeviceId                             DisplayName   
    --                                   -------- --------                             -----------   
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb     True gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS Device
    
  4. Beheerde apparaten vermelden

    Connect-Entra -Scopes 'Device.Read.All'
    Get-EntraDevice -Filter "isManaged eq true" | Select-Object Id, isManaged,DeviceId, DisplayName
    

    De uitvoer bevat beheerde apparaten.

    Id                                   IsManaged DeviceId                             DisplayName
    --                                   --------- --------                             -----------
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb      True gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS Device
    bbbbbbbb-1111-2222-3333-cccccccccccc      True hhhhhhhh-7777-8888-9999-iiiiiiiiiiii Woodgrove Device
    
  5. Ingeschakelde apparaten weergeven

    Connect-Entra -Scopes 'Device.Read.All'
    Get-EntraDevice -Filter "accountEnabled eq true" -All | Select-Object Id, AccountEnabled,DeviceId, DisplayName
    

    De uitvoer bevat ingeschakelde apparaten.

    Id                                   AccountEnabled DeviceId                             DisplayName
    --                                   -------------- --------                             -----------
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb           True gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS Device
    bbbbbbbb-1111-2222-3333-cccccccccccc           True hhhhhhhh-7777-8888-9999-iiiiiiiiiiii Woodgrove Device
    
  6. Apparaten weergeven met een specifiek besturingssysteem en een specifieke versie

    Connect-Entra -Scopes 'Device.Read.All'
    Get-EntraDevice -Filter "operatingSystem eq 'Windows Server' and operatingSystemVersion eq '10.0.20348.3091'" | 
        Select-Object Id, AccountEnabled,DeviceId, DisplayName, operatingSystem, operatingSystemVersion | Format-Table -AutoSize
    

    De uitvoer toont gebruikersgegevens op basis van een operatingSystem en operatingSystemVersion zoekopdracht.

    Id                                   AccountEnabled DeviceId                             DisplayName       OperatingSystem  OperatingSystemVersion
    --                                   -------------- --------                             -----------       ---------------  ----------------------
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb           True gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS Device       Windows Server   10.0.20348.3091
    bbbbbbbb-1111-2222-3333-cccccccccccc           True hhhhhhhh-7777-8888-9999-iiiiiiiiiiii Woodgrove Device  Windows Server   10.0.20348.3091
    

Een Microsoft Entra-apparaat in- of uitschakelen

Als u een apparaat wilt in- of uitschakelen, gebruikt u de Set-EntraDevice cmdlet en stelt u de -AccountEnabled eigenschap in op true (inschakelen) of false (uitschakelen).

Important

  • U moet een Intune-beheerder of cloudapparaatbeheerder zijn om een apparaat in of uit te schakelen.
  • Als u een apparaat uitschakelt, voorkomt u dat het zich kan verifiëren via Microsoft Entra ID, toegang kan krijgen tot resources die worden beveiligd door apparaatgebaseerde voorwaardelijke toegang, en referenties van Windows Hello voor Bedrijven kan gebruiken.
  • Als u een apparaat uitschakelt, worden het primaire vernieuwingstoken (PRT) en eventuele vernieuwingstokens op het apparaat ingetrokken.
  • Printers kunnen niet worden ingeschakeld of uitgeschakeld in Microsoft Entra ID.

Voer de volgende cmdlet uit om een apparaat in te schakelen:

Connect-Entra -Scopes 'Device.ReadWrite.All'  
Set-EntraDevice -ObjectId 'aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb' -AccountEnabled $true  

Een Microsoft Entra-apparaat verwijderen

Als u een schone en veilige omgeving wilt onderhouden, verwijdert u apparaten die niet meer in gebruik zijn. Als een apparaat wordt beheerd door een ander systeem, zoals Microsoft Intune, moet u dit wissen of buiten gebruik stellen voordat u het verwijdert. Zie Verlopen apparaten beheren voordat u een apparaat verwijdert.

Important

  • U moet een cloudapparaatbeheerder, Intune-beheerder of Windows 365-beheerder zijn om een apparaat te verwijderen.
  • Printers kunnen niet worden verwijderd voordat ze uit Universal Print worden verwijderd.
  • Windows Autopilot apparaten kunnen niet worden verwijderd voordat ze uit Intune worden verwijderd.
  • Een apparaat verwijderen:
    • Hiermee voorkomt u dat deze toegang heeft tot uw Microsoft Entra-resources.
    • Hiermee verwijdert u alle details die aan het apparaat zijn gekoppeld, zoals BitLocker-sleutels voor Windows apparaten.
    • Is een onherstelbare activiteit. We raden het niet aan, tenzij dit vereist is.
Connect-Entra -Scopes 'Device.ReadWrite.All'  
$Device = Get-EntraDevice -Filter "DisplayName eq 'Woodgrove Desktop'"  
Remove-EntraDevice -ObjectId $Device.ObjectId  

Apparaten exporteren

Cloudapparaatbeheerders en Intune-beheerders kunnen een CSV-bestand met apparaten exporteren. U kunt filters toepassen om de lijst met apparaten te verfijnen. Als er geen filters worden toegepast, worden alle apparaten opgenomen. Het kan een uur duren voordat de exporttaak is voltooid, afhankelijk van uw selecties. Als de exporttaak langer is dan 1 uur, mislukt deze en wordt er geen bestand uitgevoerd.

De geëxporteerde lijst bevat deze kenmerken van de apparaatidentiteit:

displayName,accountEnabled,operatingSystem,operatingSystemVersion,joinType (trustType),registeredOwners,userNames,mdmDisplayName,isCompliant,registrationTime,approximateLastSignInDateTime,deviceId,isManaged,objectId,profileType,systemLabels,model

De volgende filters kunnen worden toegepast voor de exporttaak:

  • Ingeschakelde status
  • Compliantie toestand
  • Soort join
  • Tijdstempel van activiteit
  • Type besturingssysteem
  • Apparaattype

Alle apparaten exporteren

Gebruik de volgende cmdlet om alle apparaten op te halen en de gegevens op te slaan in een CSV-bestand:

Get-EntraDevice -All `
| Select-Object -Property AccountEnabled, DeviceId, OperatingSystem, OperatingSystemVersion, DisplayName, TrustType, ApproximateLastSignInDateTime `
| Export-Csv "$env:UserProfile\Downloads\deviceList.csv" -NoTypeInformation 

Zorg ervoor dat u $env:UserProfile vervangt door het pad waar u het bestand wilt opslaan, afhankelijk van uw omgeving. In dit voorbeeld wordt het CSV-bestand rechtstreeks opgeslagen in de map Downloads.

[Verlopen apparaten beheren][verouderde apparaten]